Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Kritik! Amazon Q Geliştirici Açığıyla Kötü Niyetli Kod Çalıştırılabilir
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Kritik! Amazon Q Geliştirici Açığıyla Kötü Niyetli Kod Çalıştırılabilir

Siber Güvenlik

Kritik! Amazon Q Geliştirici Açığıyla Kötü Niyetli Kod Çalıştırılabilir

teknomers
Son güncelleme: 26 Haziran 2026 17:39
teknomers
Paylaş
Paylaş

Amazon Q Geliştiricileri Tehdit Altında

Amazon Q Geliştirici aracı, ciddi bir güvenlik açığı nedeniyle kötü niyetli bir bağlamdan gelen talimatları çalıştırabilmektedir. Bu durum, geliştiricilerin bulut kimlik bilgilerini çalma riski taşımaktadır; zira kullanıcı güvenliğine dair eksiklikleri suistimal eden bir mekanizmaya sahiptir.

Açığın Teknik Detayları

Güvenlik açığı CVE-2026-12957 (CVSS 8.5) olarak takip edilmektedir ve Amazon’un yapay zeka destekli kod asistanının Model Context Protocol (MCP) sunucularını nasıl işlediğiyle ilgilidir. Wiz Research, açığın varlığını keşfetti ve bildirerek, yalnızca bir yapılandırma dosyası kullanarak github’dan bulut saldırısına neden olabildiğini gösterdi.

Saldırı Nasıl Çalışıyor?

Amazon Q, açık bir çalışma alanından .amazonq/mcp.json adlı bir MCP yapılandırma dosyasını okuyarak tanımlanan sunucuları başlatıyor. MCP sunucuları, bir yapay zeka asistanının veritabanlarına, API’lere veya derleme araçlarına erişimini sağlamak amacıyla yerel süreçlerdir. Bu sunucular, geliştiricinin tam ortamını miras alır ve genellikle AWS anahtarları, bulut CLI jetonları, API gizli bilgileri ve SSH ajanı soketlerini içerir.

Sonuç olarak, kopyalanmış bir repoda bulunan bir dosya, kullanıcının canlı bulut oturumu ile rastgele kod çalıştırabilir. Bu, herhangi bir şifre ya da ikinci bir oturum açmaya ihtiyaç duyulmadan gerçekleşir.

Etkilenen Sistemler

Bu güvenlik açığı, Amazon’un Dil Sunucuları altında yer alan ve VS Code, JetBrains, Eclipse ve Visual Studio üzerinde çalışan tüm eklentileri etkilemektedir. Bu eklentilerin her biri eski bir sürümü içermektedir.

Çözüm ve Korunma

Geliştiricilerin CVE-2026-12957 açığına karşı önlem almasının en etkili yolu güncellemeler yapmaktır. Bu açığın çözümü, AWS Dil Sunucuları 1.65.0 sürümünde düzeltilmiştir ancak müşterilerin 1.69.0 sürümüne geçmeleri önerilmektedir.

Ek olarak, bu sürümde başka bir sorun da kapatılmıştır; CVE-2026-12958 adlı eksik bir symlink kontrolü, güvenli olmayan bir konumda dosya yazma işlemlerine yol açabiliyordu.

Güncellenmesi gereken minimum sürümler:

  • VS Code: 2.20 veya üstü
  • JetBrains: 4.3 veya üstü
  • Eclipse: 2.7.4 veya üstü
  • Visual Studio toolkit: 1.94.0.0 veya üstü

Dil sunucusu otomatik olarak güncellenir; bu güncellemeleri engelleyen bir ağ yoksa, IDE’yi yeniden yüklemek en son sürümü almanızı sağlar.

Aksiyon Alınması Gerekenler

Henüz halka açık bir istismar durumu yoktur ve CISA’nın CVE-2026-12957 için olan kaydında durum ‘yok’ olarak belirtilmiştir. Ancak, bu açığın güvenlik riski taşımadığını düşünmemek gerekir. Bunun için acil olarak güncelleme yapın ve güvenlik kontrollerinizi tekrar gözden geçirin.

Güvenlik Açıkları Bir Desen Oluşturuyor

Amazon Q, MCP güveninde sorun yaşayan ilk kodlama asistanı değildir. Açıklar birbirine benzerlik arz etmekte, proje yapılandırmasının yürütülebilir hale dönüşmesi ve bu sürecin güvenlik kontrolünün başarısız olmasıyla sonuçlanmaktadır. Daha önceki diğer örnekler arasında Claude Code (CVE-2025-59536) ve Cursor (CVE-2025-54136) yer almaktadır. Yapılan her bir hata, güvenlik açığa neden olan davranışın örneğini teşkil etmektedir: proje dizini, bir yapay zeka ajanını yapılandırmak için kullanılmakta olup güvenli olmayan giriş noktasını oluşturuyor.

MGM+’ı İzlenmeye Değer Kılan 10 Korku ve Bilim Kurgu Filmi
Ivanti, Kritik Sentry RCE Güvenlik Açığı İçin Acil Düzeltmeyi Yayınladı
s1ngularity saldırısında 2,349 GitHub, bulut ve AI kimlik bilgisi sızdı.
Nintendo Switch 2 Kod Adı “Gaia” Pokémon Oyunu Sızdırıldı; Bir Pokémon MMO’su da Çalışmalarda Olabilir
Amazon, 2022’de İngiltere’de 1.500 Çıraklık Yaratacak
ETİKETLENDİ:açığıylaAmazonÇalıştırılabilirGeliştiriciKodKötüKritikniyetli
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Meta’nın Kumar Hakkındaki Vizyonu Geleceği Şekillendiriyor
Sonraki Makale Yaz dönemi oyun dünyasını sarsacak 10 harika oyun seçimi

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

OpenAI’nın Jalapeño çipi: Nvidia’dan uzaklaşmanın yeni yolu
Yapay Zeka
Sony WH-1000XM5: Aktif gürültü engelleyici kulaklık 198$’a
Donanım
OpenAI’den SpaceX’e Herkes Neden Kendi Çiplerini Üretiyor?
Genel
GTA 6 için Heyecan Verici Bilgiler Bekleniyor
Oyun
Acil: Güneydoğu Asya’da Yeni TinyRCT Arka Kapısı Tehditi!
Siber Güvenlik
140’tan Fazla Prime Day Tekno Fırsatı: Apple, Lego, Kindle ve Switch 2 Oyunları
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?